Nimda

Nimda

Le ver Nimda (anglais : Nimda Worm) est un logiciel malveillant résident.

Le nom Nimda est un jeu de mots : c'est le nom Admin (administrateur) renversé.

Sommaire

Propagation

Le ver se transmet en s'envoyant lui-même par courriel à toutes les personnes du carnet d'adresse Outlook, tente d'infecter un serveur Microsoft IIS si présent et recherche les éventuels dossiers partagés pour y laisser une copie de lui-même.

Le ver utilise une faille, connue sous le nom de Unicode Web Traversal exploit [1], qui permettait en modifiant les données d'une URL de passer outre le contrôle de l'utilisateur et de forcer l'installation du logiciel. Il pouvait donc s'installer sur simple visite d'un site infecté.

Pour se transmettre par courriel, le ver utilise une faille de l'implémentation de MIME par Microsoft Internet Explorer, lui permettant de s'exécuter sur simple prévisualisation du courriel dans Microsoft Outlook, sans prévenir l'utilisateur. [2]

Lors d'une visite d'un site infecté, le navigateur propose le téléchargement d'un fichier .eml qui contient, en pièce jointe, une copie du ver. Sur certains systèmes, le téléchargement se fait automatiquement (faille IFRAME) et le fichier s'exécute sans l'avis de l'utilisateur.

Caractéristiques du fichier

Le fichier infecté peut prendre différents noms (il existe 9 variantes de Nimda), la première version est :

  • README.EXE ;
  • 57344 octets ;
  • Tente une connexion sur le port 69 (TFTP, UDP) ;

Via TFTP, le ver tente de se copier sur un serveur IIS vulnérable, sous les caractéristiques suivantes :

  • admin.dll ;
  • 57344 octets ;

Ce fichier redirige les visiteurs du site vers des scripts JavaScript infectés qui provoquent la lecture de Readme.eml, contenant README.EXE, le fichier contenant le ver.

Ports utilisés

  • SMTP (TCP/IP port 25) : utilisé par le ver pour s'envoyer par courriel ;
  • TFTP (UDP/IP port 69) : utilisé par le ver pour infecter un site web vulnérable ;
  • HTTP (TCP/IP port 80) : utilisé par le ver pour infecter un visiteur d'un site infecté ;
  • NETBIOS (TCP/IP ports 137 à 139, port 445) : utilisé pour sa transmission ;

Exécution

Une fois lancé, le ver se copie sur tous les emplacements disponibles : disquettes, disques durs, CD et dossiers partagés. Il ouvre également une porte dérobée (backdoor) permettant à un hacker l'accès à l'ordinateur. Le ver se crée également un compte administrateur.

Le ver n'hésite pas à effacer des fichiers pour se copier. Enfin, il utilise le logiciel Microsoft Outlook pour s'envoyer à tous les contacts de la victime. Puis, tous les 10 jours, il se renvoie aux contacts de la victime.

Les nombreuses connexions établies par le ver ralentissent les performances globales et réseau de l'ordinateur infecté.

Le ver recherche les fichiers listés dans :

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders

Pour se copier à leur place.

Le ver se copie sous le nom Riched20.dll, un fichier normalement utilisé par les programmes tels que Microsoft Word, ce qui lui assure d'être lancé en même temps que ces programmes d'un usage courant.

Le ver se copie sous le nom C:\Windows\System\load.exe et se lance à chaque démarrage.

Le seul fichier épargné par Nimda est Winzip32.exe.

Systèmes infectés

Seuls les systèmes suivants peuvent être affectés par le ver Nimda :

  • Windows 95
  • Windows 98
  • Windows NT 3
  • Windows NT 4
  • Windows NT 5 (2000 et XP)
  • Windows Me

Wikimedia Foundation. 2010.

Contenu soumis à la licence CC-BY-SA. Source : Article Nimda de Wikipédia en français (auteurs)

Игры ⚽ Поможем написать курсовую

Regardez d'autres dictionnaires:

  • Nimda — Type Multiple Operating system(s) affected Windows 95–XP Nimda is a computer worm, and is also a file infector. It quickly spreads, eclipsing the economic damage caused by past outbreaks such as Code Red. Multiple propagation vectors allowed… …   Wikipedia

  • Nimda —   [nach der rückwärts gelesenen Abkürzung Admin für Administrator »Netzwerkverwalter«], eigentlich W32.nimda, ein erstmals im September 2001 aufgetretener Computervirus, der Merkmale eines Virus und eines Wurms vereint. Er befällt Rechner mit dem …   Universal-Lexikon

  • Nimda (computer worm) — Nimda is a computer worm, isolated in September 2001. It is also a file infector. It quickly spread, eclipsing the economic damage caused by past outbreaks such as Code Red. Multiple propagation vectors allowed Nimda to become the Internet’s most …   Wikipedia

  • Nimda Shoet — Shoet in Yad la Shiryon museum, Israel. Shoet is a 6 by 6 wheeled armored personnel carrier developed by Nimda Group, Israel as a private venture, along the concept lines of the Soviet BTR 152. The vehicle successfully passed tests with the… …   Wikipedia

  • Ver Nimda — Nimda Cet article fait partie de la série Programmes malveillants Virus Cabir MyDoom.A Tchernobyl Yaman …   Wikipédia en Français

  • Многовекторный червь — Многовекторный червь  сетевой червь, применяющий для своего распространения несколько разных механизмов (векторов атаки), например, электронную почту и эксплойт ошибки в операционной системе.Черви повреждают файлы и негативно влияют на… …   Википедия

  • Achzarit — IFV[1] Achzarit IFV en una Exhibición. Tipo Transporte blindado de personal …   Wikipedia Español

  • Хронология компьютерных вирусов и червей — Здесь приведён хронологический список появления некоторых известных компьютерных вирусов и червей, а также событий, оказавших серьёзное влияние на их развитие. Содержание 1 2012 2 2011 3 2010 4 2009 …   Википедия

  • Windows 2000 — Part of the Microsoft Windows family Screenshot of Windows 2000 Professional …   Wikipedia

  • PT-76 — Infobox Weapon|is vehicle=yes name=PT 76 caption=PT 76 on display near the Museum of the Great Patriotic War, Kiev. type=Amphibious Light Tank origin=flagcountry|Soviet Union service=16 August 1952 present used by=See Operators wars=See Combat… …   Wikipedia

Share the article and excerpts

Direct link
Do a right-click on the link above
and select “Copy Link”